безопасность автологина куками

rotoZOOM

ACM maniac
Зато вот с безопасностью БАААЛЬШИЕ проблемы ....
Если кто-то этот кук сворует с компа, он сможет входить под этим пользователем не стесняясь.
 

SiMM

Новичок
rotoZOOM, критикуя - предлагай. Иначе ты просто словоблудишь.
 

Modano_88

Guest
rotoZOOM
Это само собой...нет ничего безопасного.МОЖЕТ это громко сказано,но всегда можно найти лозейку.
А как насчёт привязки к IP адресу?Что ты скажешь на это.Ты наверное напишешь"Если кто-то сворует комп,он сможет входить под этим пользователем не стесняясь.":) Предложи свой вариант.....!
 

rotoZOOM

ACM maniac
SiMM Я не критикую. Констатирую факт. Мы сейчас тоже столкнулись с этой проблемой, но здесь компромисс между удобством и защитой.
Например если привязывать кук к конкретному компу посредством того же IP proxy и IP внутри сети (если есть), то диалапщики, DHCPшники не смогут нормально запоминаться.
Если же не привязываться к компу, то я уже писал о возможных последствиях.
Мне кажется надо просто решить, если проект имеет какой-либо коммерческий уклон и там будут присутсвовать реальные финансовые сделки или коммерческая информация, то лучше поберечься и не делать автологина.
Если же это например тот же форум или какой-нить развлекательный сайт (ну или еще что-то в этом роде), то запросто.
Все зависит от степени секретности информации (это я повторяюсь).
Может быть и есть какие-нибудь способы защиты, которые одновременно прозрачны для конечных пользователей, тогда я бы тоже с удовольствием послушал о них.
 

Gas

может по одной?
Мне кажется надо просто решить, если проект имеет какой-либо коммерческий уклон и там будут присутсвовать реальные финансовые сделки или коммерческая информация, то лучше поберечься и не делать автологина.
правильно.

Если же это например тот же форум или какой-нить развлекательный сайт (ну или еще что-то в этом роде), то запросто.
В куке хранишь логин и md5 от пароля и не надо никаких извращений.
 

Cougar

Кошак
Modano_88
Вопрос на засыпку: сколько человек ходят сюда с IP 80.70.79.246?
Привязка к айпи без привязки к паролю бессмысленна в большинстве случаев.
 

Фанат

oncle terrible
Команда форума
Gas
он говорит не о краже пароля а о краже куки. а что в ней будет - упер шифр или плайн текст - не важно
вообще разговор пошел бессмысленный.
повторяются всем известные даже не истины, а выкладки, которые любой может сделать сам

-~{}~ 08.12.04 13:31:

rotoZOOM
на будущее, если тебя интересует какой-нибудь вопрос, то САМОСТОЯТЕЛЬНО открываешь НОВУЮ тему, и там его задаешь
 

Gas

может по одной?
Фанат
Это я понял, забыл добавить что это моё "имхо", и не вижу особой нужды в защите от кражи _кук_ (для некомерческих систем).
 

Фанат

oncle terrible
Команда форума
Gas
тогда так и надо было писать - про нужду, а не про извращения.
 

Modano_88

Guest
Так возникли вопросы.Когда чел регится я ему устанавливаю куку с логином и паролем.В какой форме должен быть пароль в мд5 или обыкновенно?Это раз.ой вот и всё...:)
 

SiMM

Новичок
А посты ты из принципиальных соображений не читаешь или так утончённо издеваешься?
 

Modano_88

Guest
Нет, это для уточнения!:)
Просто ведь, когда сохраняешь в мд5 и делаешь запрос в БД сравнивается с тем что есть в БД и не совпадает.Или я туплю?
 

SiMM

Новичок
Значит, в БД надо хранить md5 пароля - разве это не очевидно?
 

Modano_88

Guest
Я и храню!Я понял!Просто я затупил реально...сорри!:)
 
Сверху